Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elastic (CVE-2023-46672)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
15/11/2023
Última modificación:
13/02/2025

Descripción

Elastic identificó un problema por el cual se registra información confidencial en los registros de Logstash en circunstancias específicas. Los requisitos previos para la manifestación de este problema son: * Logstash está configurado para iniciar sesión en formato JSON https://www.elastic.co/guide/en/logstash/current/running-logstash-command-line.html, que no es el formato de registro predeterminado. * Los datos confidenciales se almacenan en el almacén de claves de Logstash y se hace referencia a ellos como una variable en la configuración de Logstash.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:logstash:*:*:*:*:*:*:*:* 8.10.0 (incluyendo) 8.11.1 (excluyendo)
cpe:2.3:a:elastic:logstash:7.12.1:*:*:*:*:*:*:*